感数据,仅为变更告知;
*节点日志由第三方平台托管,供应商可提供托管协议摘要(待后续);
*所有变更符合合同约定。
这份说明看似合理,但依旧绕不开一个核心问题:你可以说内容不敏感,但你无法证明所有邮件内容都不敏感;你可以说不存储,但转发也涉及数据传输;你可以说动态调度,但动态调度更需要合规边界,因为你无法保证路径不跨境;你可以说第三方托管,但第三方托管更需要数据处理与跨境评估。
而最致命的是:他们再次强调“符合合同约定”,却不提“医疗关键期禁变”与“充分提前通知”。合同可以允许你做变更,但风险管理要求你选择合适窗口。选择窗口是管理责任,不是技术托词。
林昼给梁组长发:“这份补充说明可以作为下一轮问询基础:
1)要求提供托管协议摘要(第三方平台名称/角色/数据处理条款/跨境条款);
2)要求提供节点调度合规说明:是否限制跨境路径?是否有地理围栏?
3)要求提供内部变更控制制度摘要:重大变更提前通知要求、禁变窗口机制;
4)要求提供02:18处置报告工单号与报告内容(合同义务)。
同时强调:我们不讨论‘敏感不敏感’,我们讨论‘审计可核对与合规披露’。”
梁组长回:“监管会用。”
---
晚上八点四十,护士长终于睡着了。她的母亲在临时住宿的另一间房里也安静下来。院内安保值班人员在门外走廊巡逻,脚步声规律,像心跳。林昼站在走廊尽头,看着这一切,突然有一种难以言说的荒谬:一个护士长为了把事实写进表格,需要警方备案与安保巡逻;一个供应商为了证明合规,必须解释一封通知邮件为何经过+0900的edgerelay。
荒谬背后,是同一个东西:权力与责任不匹配。托管模式把权力交给供应商,把责任留给医院,把风险压给患者和一线人员。现在,证据链正在把这种不匹配拽到台面上。
他回到法务室,把今天的新增证据节点补进索引:
*19:20通知邮件存在(源代码查阅记录)
*投递成功,延迟9分钟(投递日志截图)
*邮件头含“X-MGW-Policy:M-SUPv3.1-
本章未完,请点击下一页继续阅读!